PKI и жизненный цикл сертификатов · проверено по источникам

Взаимная аутентификация TLS

Взаимная аутентификация TLS, или mTLS, — режим TLS, в котором сервер и клиент предъявляют сертификаты и проверяют друг друга.

Также ищут: Mutual TLS · mTLS · mutual authentication TLS · двусторонний TLS

Практический смысл

Почему это важно

mTLS уменьшает зависимость от передаваемых секретов между сервисами, но требует сопровождать два сертификата, хранилища доверия и сопоставление личности с ролью.

Доказательная часть

Что подтверждено

  1. В обычном TLS сертификатом подтверждается сервер, а при аутентификации клиента сервер запрашивает у него сообщения Certificate и CertificateVerify.

    Граница применимости: Аутентификация сторон сертификатами в TLS 1.3.

  2. Успешный mTLS подтверждает связанную с сертификатом личность второй стороны, но приложение отдельно сопоставляет её с организацией, ролью, ресурсом и действием.

    Граница применимости: Различие между аутентификацией на транспортном уровне и авторизацией в приложении.

Перед спецификацией

Что проверить

  1. Проверьте обе цепочки сертификатов.
  2. Сверьте имена и EKU.
  3. Отдельно авторизуйте запрошенное действие.
Открытые основания

Первоисточники

  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
  • Первичная спецификация

    OAuth 2.0 Mutual-TLS Client Authentication and Certificate-Bound Access Tokens

    Internet Engineering Task Force · RFC 8705, February 2020

    Определяет OAuth client authentication через mutual TLS и certificate-bound access/refresh tokens.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие